Essbase Failover에 대한 TLS 구성

보안 모드로 작동하도록 Essbase 페일오버를 구성하려면 키 저장소 구성이 두 Essbase 도메인에서 일치하는지 확인해야 합니다.

TLS 구성 유틸리티를 사용하여 모든 Essbase 노드 및 WebLogic 관리 서버에 대한 보안 인증서를 업데이트할 수 있습니다. 릴리스 21.4부터는 모든 클라이언트와 서버에서 ID 및 보안 저장소 구성을 수동으로 복제할 필요가 없도록 이 유틸리티를 사용할 수 있습니다.

이 유틸리티를 사용하려면 TLS Configuration Utility의 지침을 따르고, 그렇지 않으면 수동으로 구성하려면 Manual TLS Configuration을 참조하십시오.

TLS 구성 유틸리티

다음 단계는 기본 자체 서명된 인증서를 사용하는 경우에만 적용할 수 있습니다. 페일오버가 작동하려면 모든 Essbase 노드 및 WebLogic 관리 서버에 대한 TLS 인증서를 업데이트해야 합니다.

명령줄 단계는 용도일 뿐입니다. 환경 세부정보는 다양합니다.

필요 조건

  • Essbase가 배포의 WebLogic 서버 포트 구성 단계 중 보안 연결 모드로 구성되었습니다.

  • Essbase 서버가 중지됩니다(서버 중지, 시작 및 확인 참조).

  1. 기본 Essbase 노드와 Fusion Middleware가 설치된 시스템에서 <ORACLE_HOME>/essbase/bin로 이동합니다.

    cd /scratch/username/oracle_home/essbase/bin
  2. 텍스트 편집기에서 tls_tools.properties를 엽니다. 기본적으로 내용은 값이 비어 있는 다음 매개변수입니다.

    certFile=
    certCA=
    SAN=
  3. Essbase가 인증서를 업데이트하는 방법을 나타내는 값을 SAN 매개변수에 제공합니다. 다른 매개변수는 비워 둡니다. tls_tools.properties 파일을 구성하지 않은 상태로 두면 tlsTools.jar를 실행할 때 유틸리티가 Essbase 환경의 모든 기존 인증서를 업데이트합니다. 그러나 페일오버에 대해 Essbase를 사용으로 설정해야 하는 경우 페일오버 환경에 필요한 모든 노드를 포함해야 하므로 기본 구성보다 많은 구성이 필요합니다.

    SAN(Subject Alternative Name) 매개변수를 사용하면 인증서 업데이트로 보안해야 하는 모든 IP 주소 및 도메인 이름을 지정할 수 있습니다. 페일오버를 위해 Essbase를 구성하는 경우 다음 모든 서버 위치에 대한 정보를 이 매개변수에 제공합니다.

    • 페일오버 환경의 각 Essbase 호스트

    • 로드 밸런서(예: 로드 밸런서에 Oracle HTTP Server가 사용되는 경우 해당 IP 주소를 포함함)

    • EPM 보안 모드를 사용하는 경우 EPM Shared Services 서버

    예:

    SAN=IP:10.x.x.11,IP:10.x.x.13,IP:10.x.x.17,DNS:myhost,DNS:myhost.example.com
    certCA=
    certFile=
  4. tls_tools.properties 파일을 저장합니다.

  5. TLS Configuration Utility <ORACLE_HOME>/essbase/lib 위치로 이동합니다.

    cd /scratch/username/oracle_home/essbase/lib
  6. tlsTools.jar를 호출할 현재 터미널 세션 또는 셸 스크립트에서 다음 변수를 설정합니다.

    • JAVA_HOME 및 PATH
    • ORACLE_HOME
    • DOMAIN_HOME

    Linux 예제:

    export JAVA_HOME=/scratch/jdk1.8.0_311
    export PATH=$JAVA_HOME/bin:$PATH
    export ORACLE_HOME=/scratch/username/oracle_home
    export DOMAIN_HOME=/scratch/username/oracle_home/user_projects/domains/essbase_domain

    Windows 예제:

    set JAVA_HOME=C:\Program Files(x86)\Java\jdk1.8\
    set PATH=%JAVA_HOME%\bin;%PATH%
    set ORACLE_HOME=C:\oracle_home
    set DOMAIN_HOME=C:\oracle_home\user_projects\domains\essbase_domain
  7. TLS 등록 정보 파일의 경로를 인수로 제공하는 TLS 구성 유틸리티를 실행합니다.

    Linux의 경우:

    java -jar $ORACLE_HOME/essbase/lib/tlsTools.jar $ORACLE_HOME/essbase/bin/tls_tools.properties

    Windows:

    java -jar %ORACLE_HOME%\essbase\lib\tlsTools.jar %ORACLE_HOME%\essbase\bin\tls_tools.properties

    이 유틸리티는 개인 키 암호를 묻는 메시지를 표시합니다.

    이 유틸리티는 등록 정보 파일을 구성한 방법에 따라 ID 및 트러스트 저장소의 인증서를 바꿉니다.

수동 TLS 구성

다음 단계는 기본 자체 서명된 인증서를 사용하는 경우에만 적용할 수 있습니다. TLS 구성 유틸리티(tlsTools.jar)를 사용하여 인증서를 업데이트한 경우 다음 단계를 건너뛸 수 있습니다.

호스트 1 및 호스트 2 SSL/TLS 구성의 경우 About Securing Your Communication and Network를 참조하십시오.

  1. WebLogic 관리 서버가 SSL/TLS에 대해 구성된 경우 호스트 1에서 호스트 2의 동일한 디렉토리로 다음 파일을 복사해야 합니다.

    DOMAIN_HOME/config/fmwconfig/essconfig/essbase/walletssl/keystore.jks
    DOMAIN_HOME/config/fmwconfig/ovd/default/keystores/adapters.jks
  2. 호스트 1에서 WebLogic AdminServer를 시작합니다.

    Linux의 경우:

    DOMAIN_HOME/esstools/bin/start.sh -i AdminServer

    Windows:

    DOMAIN_HOME\esstools\bin\start.cmd -i AdminServer
  3. 호스트 1에서 WebLogic 관리 콘솔에 로그인합니다. 왼쪽의 도메인 구조 트리에서 domain name(도메인 이름) -> Environment(환경) ->Servers(서버) -> essbase_server1 ->Configuration(구성) 탭 ->Keystores(키 저장소) 탭으로 이동합니다.

  4. 사용자정의 ID 키 저장소사용자정의 보안 키 저장소에 대한 구성 값을 기록합니다.

  5. 구성->SSL 탭에서 essbase_server1에 대한 개인 키 별칭의 값을 기록합니다.

  6. 구성을 잠그고 편집합니다.

  7. 키 저장소를 'Custom Identity and Custom Trust'로 변경한 후 해당 KeystoresSSL 탭에서 essbase_server2에 대해 동일한 값을 설정합니다.

    1. Environment(환경) ->Servers(서버) -> essbase_server2 ->Configuration(구성) 탭 ->Keystores(키 저장소) 탭으로 이동합니다.
    2. 데모 ID 및 데모 트러스트 옆에 있는 변경 단추를 누릅니다.
    3. 키 저장소 드롭다운 메뉴에서 사용자 정의 ID 및 사용자 정의 트러스트를 선택하고 저장을 누릅니다.
    4. 사용자정의 ID 키 저장소의 경우 essbase_server1 구성에서 기록한 keystore.jks에 구성 경로를 붙여넣습니다.
    5. 사용자정의 보안 키 저장소의 경우 essbase_server1 구성에서 기록한 adapters.jks에 구성 경로를 붙여넣습니다.
    6. 저장을 누릅니다.
    7. SSL 탭을 누릅니다.
    8. 개인 키 별칭의 경우 기록한 별칭을 붙여넣고 저장을 누릅니다.
  8. 변경 사항을 저장하고 활성화합니다.

  9. 관리 서버 인증서가 모두 로드 밸런서의 보안 저장소로 임포트되었는지 확인합니다.